Credenciales codificadas en Spring Security Vie, 21/08/2026 - 10:31

        Aviso

Recursos Afectados
          Las siguientes versiones están afectadas:Spring Security versión 7.1.0;Spring Security 7.0.0 hasta la versión 7.0.6 incluida;Spring Security 6.5.0 hasta la versión 6.5.11 incluida;Spring Security 6.4.0 hasta la versión 6.4.18 incluida;Spring Security 5.8.0 hasta la versión 5.8.27 incluida;Spring Security 5.7.0 hasta la versión 5.7.25 incluida.

Descripción
          Spring ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante leer o modificar las entradas del directorio en memoria.

Identificador
          INCIBE-2026-575

Solución
          Spring ha lanzado las siguientes actualizaciones, las cuales solucionan las vulnerabilidades reportadas:Para Spring Security 7.1.0: se han lanzado las versiones 7.1.1 y 7.1.0.1;Para Spring Security 7.0: se han lanzado las versiones 7.0.7 y 7.0.6.1;Para Spring Security 6.5: se ha lanzado la versión 6.5.12;Para Spring Security 6.4: se ha lanzado la versión 6.4.19;Para Spring Security 5.8: se ha lanzado la versión 5.8.28;Para Spring Security 5.7: se ha lanzado la versión 5.7.26.

Detalle
          CVE-2026-59270: El servidor LDAP UnboundID integrado de Spring Security (UnboundIdContainer) registra incondicionalmente una credencial administrativa y vincula su listener a todas las interfaces de red disponibles. Un atacante con acceso al puerto de escucha LDAP podría autenticarse utilizando el DN de enlace administrativo conocido, lo que le permitiría leer o modificar las entradas del directorio en memoria.

        5 - Crítica

  Listado de referencias

          Spring Security embedded UnboundID LDAP server exposes well-known administrative bind DN on all network interfaces

Etiquetas

        Acceso no autorizado
        Aviso
        Vulnerabilidad

CVE

                        Identificador CVE
                        Severidad
                        Explotación
                        Fabricante

                  CVE-2026-59270
                  Crítica
                  No
                  SPRING

Llegir l'article original